返回博客
SaaS安全运营

公司域名被夺走:没人关注的风险

2026年8月22日·6 分钟阅读·Diego Horvatti

想象一下,周二早上醒来,公司网站打不开。邮箱也不行。你登录注册商后台,密码失效了。有人打电话给客服,说自己是你,客服信了。以这种方式丢掉公司域名不是电影情节,这是最近出现在 Hacker News 上的真实故事:一位用户说,Namecheap 把他的账户控制权转给了一个连完整验证都没通过的第三方。

残酷的地方就在这里。没有入侵。没有密码泄露。没有恶意软件。只有聊天窗口另一端的一个人,点了“批准”。

用大白话说,到底发生了什么

那个人在一家域名注册商有个老账户。一个第三方联系客服,声称自己是所有者。他提供了部分信息。客服要求提供文件,收到了看起来合理的东西,然后放行了。

另一边,真正的所有者什么都没了。域名、DNS、指向该域名的邮箱,全部。接着更糟的部分开始了:向一家已经认定别人是你的公司,证明你是你。

这种情况下双因素认证救不了你。强密码救不了。密码管理器也救不了。因为攻击没走正门。它走的是客服柜台。

你的数字安全,强度等于供应商客服里最疲惫的那位员工。

为什么这是老板的问题,不是 IT 的问题

因为域名不是技术细节。它是你公司的地址。

想想有多少东西挂在上面:

  • 网站,这是显而易见的。
  • 企业邮箱(contato@financeiro@你@)。
  • 你在用的几乎所有 SaaS 的密码找回。银行、CRM、开票系统、Google Workspace、Meta Business。

最后这一项才是致命的。谁控制你的邮箱,谁就控制一切的“忘记密码”。丢掉域名不是丢掉一个网站。是丢掉万能钥匙。

我见过营收不错的公司,后来才发现域名注册在一个 2019 年离职的实习生名下。而域名的联系邮箱是他的个人 Hotmail。那一周没人睡得好。

你控制不了他们的客服,但你能控制三件事

你没办法审核每家供应商的客服培训。所以思路要变:与其试图阻止失误发生,不如降低失误发生时的损失。

1. 把域名的找回邮箱分开。

如果注册商里登记的邮箱是 你@你的公司.com,公司一旦丢掉域名,你就丢掉了用来找回域名的那个邮箱。这是个死结。注册商的联系邮箱必须放在另一家服务商、另一个域名下。一个专门用于此事的 Gmail 就够了。

2. 锁定域名。

所有正经的注册商都提供“registrar lock”,也就是转移锁。有些还提供变更后 60 天的锁定期。打开它。一次点击,就能阻止域名被自动转出到别的注册商。

3. 保留域名属于你的证据。

原始购买发票、注册确认邮件、付款凭证、后台登记的公司税号。一个 PDF,放在一个文件夹里。真到了糟糕的那一天,你不会在凌晨三点到处翻找。

几乎没人做的十分钟测试

泡杯咖啡坐下来,把答案写下来:

  • 你公司的域名注册在哪里?哪家公司,哪个登录账号。
  • 今天谁能进这个后台?要具体的名字,不是“IT 那边的人”。
  • 那里登记的邮箱还存在吗,有人在看吗?
  • 如果那个人明天消失了,你进得去吗?
  • 谁在付续费?谁的卡?那张卡还有效吗?

如果有两个问题让你卡住了,你就发现了一个真问题。而这个问题今天解决很便宜,以后解决非常贵。

最后一个问题是个温柔的陷阱。我见过域名过期,只因为离职合伙人的信用卡被注销了,而提醒邮件发到了一个没人打开的邮箱。攻击根本不需要发生。公司自己就做到了。

“可这很罕见吧,我不想在这上面花时间”

确实很罕见。陷阱就在这里。

罕见但影响极大的事,恰恰是没人准备的,因为概率低,看起来足以为偷懒开脱。可是代价并不成比例。网站挂一天很烦。域名丢三周,同时你还在跟另一个时区的客服扯皮,那是丢营收、丢客户,还要对所有人解释“不,我们没有倒闭”。

还有一个没人提的副作用:在这几天里,掌握你域名的人可以用你的身份发邮件。发给你的客户。要求把钱付到另一个账户。

我不是让你活在恐惧里。我是说,半小时的整理,买来的是一份你大概率永远用不上的保险。就像备份。烦人,直到某一天它成为你这辈子最正确的决定。

更大的模式:你的账户到底归谁?

域名是最戏剧化的案例,但同样的逻辑适用于你其余的 SaaS。

列一张清单,写下那些一旦消失就会让运营停摆的账户。通常是六到十个:域名注册商、邮箱服务商、主机、支付网关、CRM、群发工具、广告管理后台、财税系统。

每一个都写三栏:持有人是谁,登录邮箱是什么,持有人消失后谁能找回。一张简单的表格。花一个下午。

你会发现的结果很好预测,而且总让人不舒服:一半的账户挂在一个早就不参与决策的人名下,其中三个还在用同一个 2017 年的私人邮箱。光是这张表格,就比很多安全咨询更有价值。

之后就是好的部分。关键账户以公司主体持有。登录邮箱用公司的地址,再配一个外部的应急地址。按角色分配权限,而不是“团队微信群里共享的那个密码”。这些都不贵。只是烦到永远排不上优先级。

如果你读到这里,心里冒出那种“我们好像有暴露风险”的不安,那你多半真的有。这类事情我喜欢在动任何一行代码之前先和客户解决,因为地基随便一个走神的客服就能推倒,网站再好看也没用。

想听听第二种意见,看看你的关键账户组织得怎么样?来找我聊聊

LinkedIn 摘要

我已经数不清有多少公司后来才发现,域名注册在一个 2019 年就离职的实习生名下。

Hacker News 上有个案例:有人丢了域名,只因为别人打电话给注册商客服,说自己是他,客服就批准了。没有入侵。没有密码泄露。

这种情况下双因素认证救不了你。因为攻击没走正门,它走的是客服柜台。

域名不是技术细节。它是万能钥匙:谁控制你的邮箱,谁就控制银行、CRM、Google Workspace,所有服务的“忘记密码”。

十分钟自测:你知道域名注册在哪里、今天谁有后台权限、续费用的是谁的信用卡吗?如果有两个卡住了,你就发现了一个真问题。

今天解决很便宜。以后解决非常贵。

如果你心里冒出那种“我们好像有暴露风险”的不安,来找我聊。这种对话我更愿意在事故发生之前进行。

#数字安全 #IT管理 #中小企业 #科技 #业务连续性